现代 CAPTCHA 的实证研究与评估

现代 CAPTCHA 对合法用户——尤其是使用 VPN、Tor 或有可访问性需求的人——来说正变得越来越令人沮丧,同时也越来越难以有效阻挡机器人、AI 模型和付费“captcha farms”以更快、更便宜的方式完成它们。评论者认为,这场军备竞赛正在把网络推向其他往往更侵犯隐私或更具排他性的机制,例如设备证明、支付卡或 ID 验证、工作量证明谜题或微支付,引发了对匿名性、公平性和能源消耗的担忧。尽管 CAPTCHA 的价值持续下降,许多人仍预计它们还会存在很多年,而一些小型网站则宁愿依赖速率限制和内容审核,也不愿采用越来越苛刻的人类测试。

用户体验与可访问性

  • 许多人认为 CAPTCHA 难以使用,甚至令人抓狂,尤其是图片网格题(“自行车、公交车、消防栓”),可能要花几分钟,还经常失败。
  • Tor、VPN、注重隐私的浏览器,以及反指纹工具会触发不成比例的 CAPTCHA “地狱”,实际上是在惩罚隐私。
  • 模糊性(“这个小角落算不算?”)以及图片加载缓慢或根本不加载,是常见抱怨。
  • 视力不好或年长用户常常会被完全阻挡;音频 CAPTCHA 能帮助一部分人,但并非所有人。几位评论者指出,这似乎很适合发起残障/ADA 挑战。

对机器人和 AI 的有效性

  • 讨论围绕一个观点展开:机器人/AI 现在可能已经比人类表现更好;评论者指向研究表格数据,但也指出该研究主要衡量的是人类表现。
  • 据称,像 reCAPTCHA 这样的现代系统更多依赖行为分析(鼠标移动、时序、以往的 Google 数据),而不是可见的谜题本身。
  • 许多人指出,机器人早已通过付费的人类“captcha farms”绕过 CAPTCHA;AI 破解器主要会降低成本并加速滥用。
  • 也有人认为时序/抖动检查可以伪造;这只是另一层猫鼠游戏。

提出的替代方案

  • 基于身份或成本:支付卡验证、UPI 风格系统、来自“可信”提供商的短信/电子邮件、政府或国际 ID、社交账号、硬件密钥,或“证明你是人类”方案。
  • 节流和速率限制:按账户或按 IP 限制,而不是用谜题;不过 CGNAT 和大规模僵尸网络会削弱基于 IP 的节流。
  • 对低风险网站则“什么都不做”:接受公开数据会被抓取、机器人会存在;把重点放在带宽预算和内容审核上。

工作量证明与微支付

  • 有些人主张使用计算型 PoW 或类似加密货币的方案(例如 mCaptcha、浏览器挖矿),作为“每次请求的成本”,而不是人类谜题。
  • 其他人提出担忧:能源浪费、拥有“被盗” CPU 的僵尸网络、移动电池消耗,以及富人/大型运营者的优势。
  • 通过银行卡实现的微支付受手续费下限限制;基于加密货币的变体则会带来复杂性和滥用风险。

隐私、身份与设备证明

  • 设备证明和“私有访问令牌”在一些人看来是下一步,而在另一些人看来则会走向锁死、非所有者可控的设备,以及匿名性的丧失。
  • Worldcoin 及类似的生物识别“证明你是人类”想法,引发了强烈的反乌托邦和中心化担忧。

元讨论:研究与 HN

  • 几位评论者指出,HN 的提交标题(“AI bots are now outperforming humans...”)与论文的实际标题和重点相比具有误导性。